KB4457951: Smjernice sustava Windows za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja

Primjenjuje se na
Windows Server 2019, all editions Windows 10, version 1809, all editions Windows Server version 1803 Windows Server 2016, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10 Windows Server 2012 R2 Windows RT 8.1 Windows 8.1 Windows Server 2012 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 7
Zapisnik promjena
Datum Opis promjene
Listopada 27, 2023 Dodane reference na Ublažavanje B
Srpanj 17, 2023 Dodana je MMIO informacija

Sažetak

Microsoft je upoznat s novim varijantama klase napada poznatima kao slabe točke bočnog kanala spekulativnog izvršavanja. Varijante se zovu L1 pogreška terminala (L1TF) i Uzorkovanje mikroarhitektonskih podataka (MDS). Napadač koji može uspješno zloupotrebljavati L1TF ili MDS mogao bi čitati povlaštene podatke izvan granica pouzdanosti.

AŽURIRANO 14. SVIBNJA 2019.: Intel je 14. svibnja 2019. objavio informacije o novoj podklasi ranjivosti bočnog kanala spekulativnog izvršavanja poznatoj kao Uzorkovanje mikroarhitektonskih podataka. Dodijeljeni su im sljedeći CVE-ovi:

AŽURIRANO 12. STUDENOG 2019.: Intel je 12. studenog 2019. objavio tehnički savjet o sigurnosnoj ranjivosti koja se odnosi na ranjivost asinkronog prekida transakcija tvrtke Intel® Transactional Synchronization Extensions (Intel® TSX) kojoj je dodijeljen CVE-2019-11135. Microsoft je objavio ažuriranja koja pomažu ublažiti tu ranjivost. Imajte na umu sljedeće:

  • Zaštite operacijskih sustava prema zadanim su postavkama omogućene za neka izdanja operacijskog sustava Windows Server. Dodatne informacije potražite u članku iz Microsoftove baze znanja 4072698.
  • Zaštite operacijskih sustava prema zadanim su postavkama omogućene za sva izdanja operacijskog sustava Windows Client. Dodatne informacije potražite u članku iz Microsoftove baze znanja 4073119.

Pregled ranjivosti

U okruženjima u kojima se resursi zajednički koriste, kao što su glavna računala za virtualizaciju, napadač koji može pokrenuti proizvoljni kod na jednom virtualnom računalu može pristupiti informacijama s drugog virtualnog računala ili sa samog glavnog računala za virtualizaciju.

Ugrožena su i radna opterećenja poslužitelja kao što su usluge udaljene radne površine sustava Windows Server (RDS) i više namjenskih uloga kao što su kontrolori domene Active Directory. Napadači koji mogu pokrenuti proizvoljni kod (bez obzira na razinu privilegija) mogli bi pristupiti tajnama operacijskog sustava ili radnog opterećenja, kao što su ključevi za šifriranje, lozinke i drugi povjerljivi podaci.

Ugroženi su i klijentski operacijski sustavi Windows, osobito ako pokreću nepouzdani kod, koriste sigurnosne značajke utemeljene na virtualizaciji kao što je Windows Defender Credential Guard ili ako koriste Hyper-V za pokretanje virtualnih računala.

Napomena: Te slabe točke odnose se samo na procesore Intel Core i procesore Intel Xeon.

Pregled ublažavanja

Da bi riješio te probleme, Microsoft surađuje s tvrtkom Intel na razvoju softverskih mjera i smjernica. Objavljena su softverska ažuriranja koja pomažu u ublažavanju ranjivosti. Da biste dobili sve dostupne zaštite, možda će biti potrebna ažuriranja koja mogu uključivati i mikrokod OEM-ova uređaja.

U ovom se članku opisuje kako ublažiti sljedeće ranjivosti:

  • CVE-2018-3620 | L1 kvar terminala – OS, SMM
  • CVE-2018-3646 | Pogreška terminala L1 – VMM
  • CVE-2018-11091 | Uzorkovanje mikroarhitektonskih podataka Memorija koja se ne može predmemorirati (MDSUM)
  • CVE-2018-12126 | Uzorkovanje podataka iz mikroarhitektonskog spremišta (MSBDS)
  • CVE-2018-12127 | Uzorkovanje mikroarhitektonskih podataka priključka učitavanja (MLPDS)
  • CVE-2018-12130 | Uzorkovanje podataka iz mikroarhitektonskog pufera ispune (MFBDS)
  • CVE-2019-11135 | ranjivost otkrivanja informacija jezgre sustava Windows
  • CVE-2022-21123 | Shared Buffer Data Read (SBDR)
  • CVE-2022-21125 | Uzorkovanje podataka zajedničkog međuspremnika (SBDS)
  • CVE-2022-21127 | Ažuriranje uzorkovanja podataka posebnog registra (SRBDS ažuriranje)
  • CVE-2022-21166 | Djelomično pisanje u registru uređaja (DRPW)

Dodatne informacije o ranjivostima potražite u sljedećim sigurnosnim savjetima:

L1TF:ADV180018 | Microsoftove smjernice za ublažavanje varijante L1TF

MDS:ADV190013 | Microsoftove smjernice za ublažavanje slabih točaka uzrokovanih uzorkovanjem mikroarhitektonskih podataka

MMIO:ADV220002 | Microsoftove smjernice o slabim točkama u području MMIO MMIO procesora tvrtke Intel

Ranjivost otkrivanja informacija jezgre sustava Windows:CVE-2019-11135 | ranjivost otkrivanja informacija jezgre sustava Windows

Određivanje radnji potrebnih za ublažavanje prijetnje

Sljedeći odjeljci mogu vam pomoći identificirati sustave koji su pogođeni slabim točkama L1TF i/ili MDS te vam pomoći da shvatite i ublažite rizike.

Potencijalni učinak na performanse

Tijekom testiranja Microsoft je primijetio određeni utjecaj tih ublažavanja na performanse, ovisno o konfiguraciji sustava i potrebnim ublažavanjima.

Neki korisnici možda će morati onemogućiti hipernitnost (poznatu i kao istodobna višenitnost ili SMT) da bi u potpunosti riješili rizik od L1TF-a i MDS-a. Imajte na umu da onemogućivanje hipernitnosti može dovesti do pogoršanja performansi. Ta se situacija odnosi na korisnike koji koriste sljedeće:

  • Verzije sustava Hyper-V starije od sustava Windows Server 2016 ili Windows 10 verzije 1607 (ažuriranje u povodu godišnjice)
  • Značajke sigurnosti utemeljene na virtualizaciji (VBS) kao što su Credential Guard i Device Guard
  • Softver koji omogućuje izvršavanje nepouzdanog koda (na primjer, poslužitelj za automatizaciju međuverzija ili zajedničko okruženje za hostiranje IIS-a)

Utjecaj može ovisiti o hardveru i radnim opterećenjima sustava koji se izvode. Najčešća konfiguracija sustava je omogućavanje hipernitnosti. Stoga se utjecaj na performanse ograničava na korisnika ili administratora koji poduzima akciju onemogućivanja hipernitnosti u sustavu.

Napomena: Da biste utvrdili koristi li vaš sustav sigurnosne značajke zaštićene VBS-om, slijedite ove korake:

  1. Na izborniku Start unesite MSINFO32.

    Napomena: Otvorit će se prozor Informacije o sustavu .

  2. U okvir Traži ovo upišite sigurnost.

  3. U desnom oknu pronađite dva retka odabrana na snimci zaslona pa provjerite stupac Vrijednost da biste vidjeli je li virtualizacijska sigurnost omogućena i koji su virtualizirani sigurnosni servisi pokrenuti.
    Prozor Podaci o sustavu

Ključni planer za Hyper-V ublažava vektore L1TF i MDS napada na virtualna računala Hyper-V, a da istodobno omogućuje da hyper-threading ostane omogućen. Osnovni planer dostupan je počevši od sustava Windows Server 2016 i Windows 10 verzije 1607. To znači minimalan učinak na performanse virtualnih računala.

Osnovni planer ne ublažava vektore L1TF ili MDS napada na sigurnosne značajke zaštićene VBS-om. Dodatne informacije potražite u rješenju Mitigation C i sljedećem članku na blogu o virtualizaciji:

https://aka.ms/hyperclear

Detaljne informacije tvrtke Intel o utjecaju na performanse potražite na sljedećem web-mjestu tvrtke Intel:

www.intel.com/securityfirst

Identificiranje zahvaćenih sustava i potrebna ublažavanja

Dijagram toka prikazan na slici 1 može vam pomoći pri prepoznavanju zahvaćenih sustava i određivanju ispravnog skupa akcija.

Važno: Ako koristite virtualna računala, morate razmotriti i primijeniti dijagram toka na glavna računala s tehnologijom Hyper-V i na svakog gosta VM-a pojedinačno jer se ublažavanja mogu primijeniti na oba. Konkretno, za glavno računalo s tehnologijom Hyper-V, koraci dijagrama toka pružaju zaštitu među virtualnim računalima i zaštitu unutar glavnog računala. No primjena tih ublažavanja rizika samo na glavno računalo za Hyper-V nije dovoljna za pružanje zaštite unutar VM-a. Da biste omogućili zaštitu unutar VM-a, morate primijeniti dijagram toka na svako virtualno računalo sa sustavom Windows. U većini slučajeva to znači da morate provjeriti jesu li ključevi registra postavljeni na virtualnom računalu.

Tijekom navigacije dijagramom toka naići ćete na slovne plave krugove koji se preslikavaju na akciju ili niz radnji koje su potrebne za ublažavanje vektora napada L1TF koji su specifični za konfiguracije vašeg sustava. Svaka akcija na koju naiđete mora biti primijenjena. Kada naiđete na zelenu crtu, to naznačuje izravan put do kraja i nema dodatnih koraka za ublažavanje.

Na legendi s desne strane nalazi se kratko objašnjenje svakog slovnog ublažavanja. Detaljna objašnjenja za svako ublažavanje koja uključuju detaljne upute za instalaciju i konfiguraciju nalaze se u odjeljku "Ublažavanja".

Dijagram tijeka

Ublažavanja

Važno: U sljedećem se odjeljku opisuju mjere ublažavanja koje se trebaju primjenjivati SAMO u specifičnim uvjetima određenim dijagramom toka na slici 1 u prethodnom odjeljku. NEMOJTE primjenjivati ova ublažavanja ako dijagram toka ne upućuje na to da je potrebno određeno ublažavanje.

Osim ažuriranja softvera i mikrokoda, možda će biti potrebne i ručne promjene konfiguracije kako bi se omogućile određene zaštite. Nadalje, preporučujemo da se korporativni korisnici registriraju za slanje pošte sa sigurnosnim obavijestima da bi primali upozorenja o promjenama sadržaja. ( Pogledajte Microsoftove obavijesti o tehničkoj sigurnosti.)

Ublažavanje A

Pribavite i primijenite najnovija ažuriranja sustava Windows

Primijenite sva dostupna ažuriranja operacijskog sustava Windows, uključujući mjesečna sigurnosna ažuriranja za Windows. Tablicu zahvaćenih proizvoda možete pogledati na stranici Microsoftov savjetnik za sigurnost | ADV 180018 za L1TF, Savjetnik za sigurnost | ADV 190013 za MDS, Savjetnik za sigurnost | ADV220002 za MMIO i sigurnosne ranjivosti | CVE-2019-11135 za ranjivost otkrivanja informacija jezgre sustava Windows.

Ublažavanje B

Pribavite i primijenite najnovija ažuriranja mikrokoda ili programske opreme

Osim instaliranja najnovijih sigurnosnih ažuriranja za Windows, možda će biti potrebno i ažuriranje mikrokoda ili programske opreme procesora. Preporučujemo da od OEM-a uređaja nabavite i primijenite najnovije ažuriranje mikrokoda u skladu s potrebama za vaš uređaj. Dodatne informacije o ažuriranjima mikrokoda ili programske opreme potražite u sljedećim referencama:

Napomena: Ako koristite ugniježđenu virtualizaciju (uključujući pokretanje Hyper-V spremnika u gost VM-u), morate izložiti nova poboljšanja mikrokoda gost VM-u. To može zahtijevati nadogradnju konfiguracije VM-a na verziju 8. Verzija 8 prema zadanim postavkama uključuje prosvjetljenje mikrokoda. Dodatne informacije i potrebne korake potražite u članku o Microsoftova dokumentacija u sljedećem članku:

Pokretanje tehnologije Hyper-V na virtualnom računalu s ugniježđenom virtualizacijom

Ublažavanje C

Trebam li onemogućiti hipernit (HT)?

Slabe točke L1TF-a i MDS-a predstavljaju rizik da bi povjerljivost virtualnih računala s tehnologijom Hyper-V i tajne koje održava Microsoft Virtualization Based Security (VBS) mogla biti ugrožena napadom bočnog kanala. Kada je omogućen Hyper-Threading (HT), sigurnosne granice koje pružaju Hyper-V i VBS oslabljene su.

Planer jezgre tehnologije Hyper-V (dostupan od Windows Server 2016. i Windows 10 verzije 1607) ublažava vektore napada L1TF i MDS na virtualna računala s tehnologijom Hyper-V, a istodobno omogućuje da Hyper-Threading ostanu omogućeni. To ima minimalan učinak na performanse.

Planer jezgre tehnologije Hyper-V ne ublažava vektore L1TF ili MDS napada na sigurnosne značajke zaštićene VBS-om. Slabe točke L1TF-a i MDS-a predstavljaju rizik da bi povjerljivost VBS tajni mogla biti ugrožena napadom bočnog kanala kada je omogućen Hyper-Threading (HT), čime bi se oslabila sigurnosna granica koju pruža VBS. Čak i uz ovaj povećani rizik, VBS i dalje pruža vrijedne sigurnosne prednosti i ublažava niz napada uz omogućen HT. Stoga preporučujemo da se VBS i dalje koristi na sustavima koji podržavaju HT. Korisnici koji žele eliminirati potencijalni rizik ranjivosti L1TF-a i MDS-a na povjerljivost VBS-a trebali bi razmotriti onemogućavanje HT-a radi smanjenja tog dodatnog rizika.

Korisnici koji žele eliminirati rizik koji predstavljaju slabe točke L1TF-a i MDS-a, bilo za povjerljivost verzija sustava Hyper-V starijih od sustava Windows Server 2016 ili za sigurnosne mogućnosti VBS-a, moraju razmisliti o odluci i razmotriti onemogućavanje HT-a kako bi ublažili rizik. Općenito, ta se odluka može temeljiti na sljedećim smjernicama:

  • Za Windows 10 verzije 1607, Windows Server 2016 i novije sustave koji ne podržavaju Hyper-V i ne koriste sigurnosne značajke zaštićene VBS-om, korisnici ne bi trebali onemogućivati HT.
  • Za Windows 10 verzije 1607, Windows Server 2016 i novije sustave koji pokreću Hyper-V s osnovnim planerom, ali ne koriste sigurnosne značajke zaštićene VBS-om, korisnici ne bi trebali onemogućivati HT.
  • Za Windows 10 verzije 1511, Windows Server 2012 R2 i starije sustave koji koriste Hyper-V korisnici moraju razmotriti onemogućavanje HT-a radi smanjenja rizika.

Koraci koji su potrebni za onemogućivanje HT-a razlikuju se od OEM-a do OEM-a. No obično su dio BIOS-a ili alata za postavljanje i konfiguraciju programske opreme.

Microsoft je također uveo mogućnost onemogućavanja tehnologije Hyper-Threading putem softverske postavke ako je teško ili nemoguće onemogućiti HT u BIOS-u ili alatima za postavljanje i konfiguraciju firmvera. Softverska postavka za onemogućivanje HT-a sekundarna je u odnosu na BIOS ili postavku firmvera i onemogućena je prema zadanim postavkama (što znači da će HT pratiti postavke BIOS-a ili firmvera). Da biste saznali više o ovoj postavci i kako onemogućiti HT pomoću nje, pročitajte sljedeći članak:

4072698 Windows Server smjernice za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja

Kada je to moguće, preporučuje se onemogućiti HT u BIOS-u ili firmwareu kao najjače jamstvo da je HT onemogućen.

Napomena: Onemogućivanjem hyperthreadinga smanjit će se procesorske jezgre. To može utjecati na značajke za koje je za rad potrebno najmanje CPU jezgri. Na primjer, Windows Defender Application Guard (WDAG).

Ublažavanje D

Omogućivanje planera jezgre sustava Hyper-V i postavljanje broja hardverskih niti VM-a po jezgri na 2

Napomena: Ovi koraci za ublažavanje rizika primjenjuju se samo na Windows Server 2016 i Windows 10 verzije prije verzije 1809. Osnovni planer omogućen je prema zadanim postavkama u sustavima Windows Server 2019 i Windows 10 verzije 1809.

Korištenje osnovnog planera proces je od dvije faze koji zahtijeva da najprije omogućite planer na glavnom računalu za Hyper-V, a zatim konfigurirate svaki VM da ga iskoristi postavljanjem broja hardverskih niti po jezgri na dva (2).

Hyper-V core scheduler koji je predstavljen u sustavima Windows Server 2016 i Windows 10 verzije 1607 nova je alternativa klasičnoj logici planera. Osnovni planer nudi smanjenu varijabilnost performansi za radna opterećenja unutar VM-ova koji se izvode na Hyper-V hostu s omogućenim HT-om.

Detaljno objašnjenje osnovnog planera za Hyper-V i korake za njegovo omogućivanje potražite u sljedećem članku Windows IT Pro Center:

Razumijevanje i korištenje vrsta planera hipervizora za Hyper-V

Da biste omogućili planer jezgre Hyper-V u sustavu Windows Server 2016 ili Windows 10, unesite sljedeću naredbu:

bcdedit /set HypervisorSchedulerType core

Zatim odlučite želite li konfigurirati broj hardverskih niti po jezgri određenog VM-a na dva (2). Ako izložite činjenicu da su virtualni procesori hiper-niti virtualnom računalu gosta, omogućujete planer u operacijskom sustavu VM-a, kao i radnim opterećenjima VM-a, da koriste HT u vlastitom rasporedu rada. Da biste to učinili, unesite sljedeću naredbu komponente PowerShell, u kojoj < je VMName> naziv virtualnog računala:

Set-VMProcessor -VMName <VMName> -HwThreadCountPerCore 2

Ublažavanje E

Omogućivanje ublažavanja rizika za savjete CVE-2017-5715, CVE-2017-5754 i CVE-2019-11135

Napomena: Ta su ublažavanja omogućena prema zadanim postavkama u Windows Server 2019 i klijentskim operacijskim sustavima Windows.

Da biste omogućili ublažavanja rizika za savjete CVE-2017-5715, CVE-2017-5754 i CVE-2019-11135, slijedite smjernice u sljedećim člancima:

4072698 Windows Server smjernice za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja

4073119 Smjernice za klijenta sustava Windows za IT profesionalce za zaštitu od slabih točaka bočnog kanala spekulativnog izvršavanja

Napomena: Ta ublažavanja uključuju i automatski omogućuju ublažavanje sigurnih bitova okvira stranice za jezgru sustava Windows i za ublažavanja koja su opisana u CVE-2018-3620. Detaljno objašnjenje ublažavanja bitova sigurnog okvira stranice potražite u sljedećem članku na blogu o sigurnosnim istraživanjima & obrani:

Analiza i ublažavanje kvara L1 terminala (L1TF)

Reference

Smjernice za ublažavanje slabih točaka bočnog kanala spekulativnog izvršavanja na platformi Azure

Izjava o odricanju od odgovornosti za informacije trećih strana

Proizvode treće stane koji se spominju u ovom članku proizvode tvrtke neovisne o tvrtki Microsoft. Ne dajemo jamstva, ni izričita ni drugačija, glede performansi i pouzdanosti tih proizvoda.

Microsoft nudi podatke za kontakt trećih strana da biste lakše pronašli tehničku podršku. Ti se podaci za kontakt mogu promijeniti bez najave. Microsoft ne jamči točnost tih podataka za kontakt trećih strana.